Chaos fidye yazılımı grubu, Chrome ve Edge tarayıcılarını kullanarak C2 iletişimini gizleyen yeni msaRAT arka kapısını kullanıyor.
Ne oldu?
Güvenlik araştırmacıları, Chaos fidye yazılımı grubunun kullandığı yeni bir uzaktan erişim truva atı (RAT) olan msaRAT'ı keşfetti. Bu zararlı yazılım, komuta ve kontrol (C2) sunucusuyla iletişim kurarken kurbanın bilgisayarındaki Chrome veya Edge tarayıcılarını birer proxy olarak kullanıyor. Böylece C2 trafiği normal web trafiği gibi görünüyor ve güvenlik duvarları ile ağ izleme sistemleri tarafından fark edilmesi zorlaşıyor. msaRAT, kurbanın makinesine ilk olarak nasıl bulaştığı kesin değil, ancak genellikle kimlik avı e-postaları veya sahte yazılım güncellemeleri yoluyla yayıldığı düşünülüyor.
Neden önemli?
Bu teknik, zararlı yazılım geliştiricilerinin geleneksel ağ güvenliği önlemlerini nasıl aştığını gösteriyor. Tarayıcıların meşru trafiği kullanması, kurumsal ağlarda C2 iletişiminin tespit edilmesini neredeyse imkânsız hale getirebilir. Ayrıca, Chaos fidye yazılımı grubunun aktif olarak yeni araçlar geliştirmesi, bu grubun hâlâ tehdit oluşturduğunu ve saldırılarının daha da karmaşıklaşabileceğini gösteriyor. Bu durum, özellikle güvenlik ekiplerinin yalnızca imza tabanlı tespit sistemlerine güvenmemesi gerektiğini ortaya koyuyor.
Kim veya ne etkileniyor?
Öncelikle Chaos fidye yazılımı grubunun hedef aldığı bireysel kullanıcılar ve kuruluşlar etkileniyor. Ancak msaRAT'ın tarayıcıları proxy olarak kullanması, Chrome veya Edge kullanan tüm Windows sistemlerini potansiyel olarak risk altına sokuyor. Özellikle güvenlik duvarı ve ağ izleme araçlarına güvenen şirketler, bu tür bir gizleme tekniği karşısında savunmasız kalabilir. Ayrıca, tarayıcıların güncel olmaması, saldırganların bu açıkları kullanmasını kolaylaştırabilir.
Ne yapılmalı?
Kullanıcılar ve kuruluşlar, tarayıcılarını ve işletim sistemlerini her zaman güncel tutmalı, bilinmeyen e-posta eklerine ve bağlantılarına tıklamaktan kaçınmalıdır. Güvenlik ekipleri, ağ trafiğini yalnızca IP adresleri üzerinden değil, davranışsal analizlerle de izlemeli; özellikle tarayıcı süreçlerinin beklenmedik ağ bağlantıları kurup kurmadığını kontrol etmelidir. Ayrıca, uç nokta tespit ve yanıt (EDR) çözümleri kullanarak bu tür gizli iletişimleri yakalamak mümkün olabilir. Son olarak, fidye yazılımı saldırılarına karşı düzenli yedekleme ve acil durum planı oluşturulması önerilir.